我叫沈澜,供职于一家做全球威胁情报的安全公司,内部项目编号里,“无名三角洲行动”是这两年讨论得最多、也最让新人发懵的一个。

无名三角洲行动:一名网络威胁分析师眼中的隐秘攻防战

因为外网上你几乎搜不到什么像样的公开资料,可在我们内部的告警面板上,它却是一条很长的红线:跨境渗透、供应链被挂马、数据在暗网被二次贩卖,串起来就是这次行动的轨迹。

如果你点进这篇文章,大概率是出于两种心态之一:

要么你负责公司安全合规、担心有哪种“看不见的攻击”已经盯上了你们;要么你是技术背景,想搞清楚这些“行动级”攻击,和日常见到的勒索病毒、钓鱼邮件到底有什么不一样。

我会用一个“内部从业者”的视角,把我们在追踪“无名三角洲行动”时看到的幕后逻辑、攻击套路,以及对普通企业真正的影响说清楚。内容会略微偏专业,但我尽量用能落地的语言,不玩故弄玄虚的术语堆砌。


“无名三角洲行动”到底指的是什么?

先把悬念解开一点点。

在我们内部,将一系列具备统一指纹、统一指挥控制方式、统一目标偏好的攻击,归为一个“行动”(Operation)。

“无名三角洲行动”不是某一条新闻里的事件,而是 2024 年底到 2026 年间持续活跃的一条攻击链,它有几个共同特征:

  • 目标集中在三类组织:跨境电商、物流与供应链管理平台、以及做 SaaS 的中型企业;
  • 攻击路径呈明显“三角结构”——利用供应商 → 控制客户侧 → 反向打向更大平台;
  • 技术手段并不总是最炫,但在“躲在正常业务流里”这件事上,做得极其细致。

为了方便对外沟通,我们才用了这个代号:一个没有对外品牌、却有清晰三角渗透路径的持续行动。

如果你是一家做 B2B 服务的公司,尤其以 API、SDK、插件方式给别人提供能力,那你就是这类行动最喜欢的“边角入口”。


被悄悄利用的,是你以为最安全的那一环

我们在 2026 年 3 月对 327 家中大型企业做了一次快速调研(样本来自接入我们威胁监测服务的客户):

有 68% 的企业认为“最大安全风险来自外部黑客直接打穿防火墙”,只有 21% 把“被合作方牵连”排在前两位。

现实却有点反过来。

在我们统计的 41 起与“无名三角洲行动”相关的严重事件中:

  • 有 29 起的初始入口,来自第三方供应商的代码或接口;
  • 直接通过暴力破解等传统方式硬打进来的案例,不到 20%。

这里讲一个已经经媒体曝光、可以公开的案例做“参照物”(细节做了脱敏处理):

2025 年底,欧洲一家知名仓储平台被曝客户订单数据出现在暗网,涉及 80 多万条记录。

外界普遍以为是“数据库被拖走”,但基于我们与多家厂商共享的 IOC(威胁情报指标),能看到更深一层的路线:

  1. 攻击者先攻入一家为其提供“自动打印标签插件”的小型软件公司;
  2. 在插件更新包里加入了只在特定环境下才激活的“静默收集模块”;
  3. 当这些插件在仓储平台客户侧更新时,攻击者获得的是订单流、物流地址等一整套业务数据,而非直接的账号密码。

这类“看起来只是在打小供应商,其实在绕路打大平台”的打法,就是我们说的三角结构之一。

你以为自己把防火墙、终端杀毒、身份认证都配齐了,对方却从你最信任的那家“小伙伴”身上绕过来。

从安全从业者视角看,这种痛感特别明显:

你反复强调“第三方风险评估”,业务却总是说“先上线试试,风险我们兜”。

然后半年后,监测里冒出来一条可疑流量,追下去才发现链条已经跑了很久。


数据、流量、行为:这次行动真正“聪明”的地方

把“无名三角洲行动”归类进高危级别,并不是因为它用了多少“神级 0day”,而是因为它在三个维度的“克制和聪明”:数据动得很轻、流量看起来很正常、行为像极了普通员工。

1.数据:要得不多,但非常“精”

在今年 1–4 月我们抓到的 14 个相关样本里,有 11 个样本的单次数据传输量都低于 200KB。

不是那种一口气把整个数据库搬走,而是只抽取:

  • 订单概览(金额区间、国家、渠道);
  • 与特定字段相关的日志切片;
  • 第三方接口调用的频率与参数模式。

为什么?

因为这些“轻量数据”,足以让攻击者:

  • 绘制出你业务的“热区”(比如哪个国家订单多、哪个 API 被用得最频繁);
  • 找到“哪段调用链最值钱且防守最薄弱”。

当外部黑市对企业情报的定价从“千行数据”转向“能力图谱”之后,这类数据就非常好卖。2026 年上半年,我们在三个主流暗网市场上看到,与“业务画像”相关的情报价格,平均涨了 37%,而“单纯邮箱列表”的价格几乎没涨。

2.流量:伪装成你自己习惯的节奏

行动里的恶意模块,有一个非常一致的行为:

它们极少在凌晨、节假日等“非常规业务时间”大量对外通信,反而会“趴”在正常接口调用的时段,伪装成看起来不离谱的几次请求。

我们在一家东南亚跨境电商客户的日志里看到这样一段模式:

  • 白天 10:00–18:00,某个报表服务会均匀地产生外连请求;
  • 每次请求多出几个随机字段,但字段名看起来像开发同事起的临时调试变量;
  • 波动范围控制得非常保守,连延迟都刻意模仿正常请求。

如果你的监控只盯“短时间暴涨的可疑流量”,这种“润物细无声式”的通信几乎不会触发报警。

安全行业这两年常说“行为基线”,而这类行动的难点在于,它在“学你的基线”。

3.行为:假装一名粗心但合格的员工

更有趣也更棘手的一点,是它在“登陆与操作行为”层面的伪装。

  • 登录时间段,故意集中在目标公司员工高频登录的时间范围,比如 9:30–11:00、14:00–16:00;
  • 登录地点,会借助被控制的云主机节点,优先选择与你公司真实办公 IP 相近的地区;
  • 操作路径,会先点一些完全没用的页面,模仿“人类在系统里晃悠”的习惯,再进入它真正想要的功能。

我们在 2026 年 5 月的一次调查中,看着那条日志真的有点“寒毛立”——

它先点了“帮助文档”“公告”“员工福利”这些页面,停留了几秒钟,再去到“开发者中心”和“数据导出”。

如果不是我们在 Cookie 里发现一个奇怪的持久化字段,很难把它和普通员工区分开。

对没那么熟悉安全的读者来说,你可以把“无名三角洲行动”理解成:

它不像砸门的小偷,更像拿着你同事工牌、按公司作息时间上班的“伪员工”。


企业真正该在意的,不是“有没有被打”,而是“能不能被发现”

坦白说,在 2026 年这个时间点,把“永远不被攻击”当目标已经不现实。

对我们这种在告警海洋里泡着的人来说,更实际的目标,是让攻击者“进来后活不久”“拿不到好东西”。

结合我们过去一年服务客户的经历,围绕“无名三角洲行动”这种类型,我会把落地建议压缩成三个方向。没有华丽框架,都是我们在现场一遍遍复盘才留下来的东西。

方向一:把“第三方”真正当成自家系统的一部分这句话听着很空,落在操作上,至少有几个硬动作:

  • 新接入一个 SaaS / 插件 / SDK,先问它两个问题:

    1)代码更新机制是什么?2)异常行为如何被发现和通报?

    如果对方连“异常日志如何回传”都答不上来,风险基本可以预判了。

  • 不要只审合同和资质,多看部署后的真实行为。我们有客户在部署前做了非常严格的安全评估,结果上线三个月后才发现插件频繁访问本地缓存并打包发往境外测试域名——原因是“测试开关忘记关”。
  • 对关键业务供应商建立“联合演练”,而不是单向责备。

    2026 年 4 月,我参与了一家头部跨境平台与供应商的“供应链安全演练”,模拟的就是类似“无名三角洲行动”的场景:

    当某个插件出现可疑更新时,双方分别如何在 2 小时内完成流量截断、版本回滚、日志共享。

    这场演练之后,他们把原来“年审一次”的安全评估频率提高到了“按更新版本评估”。

在这个视角下,你会发现:“供应商是最大漏洞”其实是一种懒惰的说法。

真正成熟的做法,是把供应商视为“扩展团队”,让他在你的安全体系里有明确的位置和责任。

方向二:监控从“看大包”变成“盯行为”很多公司都有日志、都有监控,但依然对这类行动几乎无感,症结在于监控的关注点。

在我们 2026 年 Q1 的客户巡检报告里,有一个略显扎心的数据:

有 54% 的企业在部署了安全产品后,没有为“异常行为”定制过任何规则,只使用了厂商的默认策略。

可“无名三角洲行动”这种东西,本身就在努力绕开默认策略。

从业者的视角,我会建议你尽量做到:

  • 把安全监控和业务指标结合起来看。

    不是只看“异常 IP 数量”,而是看“在订单高峰期,是否出现了与业务无关的导出行为”“在 API 调用量相对平稳时,有没有非常离群的参数模式”。

  • 用更细腻的方式描述“异常”。

    不是简单定义“单 IP 登录失败超过 5 次为异常”,而是考虑“不同部门、不同岗位的行为基线”:

    财务同事半夜登陆是否正常?客服通过哪些 IP 登陆最常见?

    我见过最有效的一个做法,是一家公司把“各部门正常行为特征”当成了内部 wiki 的一部分,安全团队和业务主管一起维护。

  • 接受一个现实:完全依赖“工具默认规则”,在 2026 年已经不够用了。

    工具提供的是最低保障,但真正对抗行动级攻击的,是你对自己业务的理解程度。

当你开始把监控从“技术指标墙”转成“业务行为镜子”,很多看似复杂的威胁,会变得更立体。

你不再只看到“异常流量”,而是看到“谁在不合时宜地做了什么事情”。

方向三:训练团队的“直觉”,让异常不只活在设备里这一点听起来有点“软”,却是我在现场体会最深的。

我们在 2026 年上半年做过一次复盘,把 18 起被成功遏制的行动级攻击拉出来看,发现有 9 起是因为“某个人觉得不对劲”拉响了警报,而不是某个高大上的检测算法。

有人在日常巡检时突然发现某个 API 文档被不常见的账号查看次数异常;

有人在看客服工作群聊天记录时,发现被问得最多的问题突然变成“如何导出全量客户数据”;

还有人只是觉得“这份报表长得太完整了,不该出现在某个普通员工电脑里”。

这些“凭直觉”背后的基础,其实是:团队被反复提醒“什么东西是敏感的、哪些行为该问一句”。

在过去一年,我们帮几家客户做了轻量的“安全意识工作坊”,发现比起长篇 PPT 说教,下面这些更有效:

  • 用真实但已经公示和脱敏的案例,一起推演“如果出现在我们公司,会从哪里被看到”;
  • 让业务同事自己说出“我负责的数据里,哪些一旦泄露会影响我最直接的 KPI”;
  • 给员工一条“不会被追责”的上报渠道,让他们敢于说“我感觉有点不对”。

从业者的立场,我并不期待人人都变成安全专家。

我更在意的是,当“无名三角洲行动”这类东西在你公司门口试探时,有没有一个人会在心里冒出那句:

“咦,这好像有点怪。”


写在别被代号吓到,要被现实推动

很多人听到“某某行动”“三角洲”“零日”这些词,会条件反射地觉得“这一定离我很远”。

但坐在威胁分析师的位置,屏幕上滚动的那些日志告诉我:

它既没有那么传奇,也没有那么遥远。

“无名三角洲行动”只是把这几年攻击者的一些趋势集中体现了一遍:

  • 更愿意从供应链“轻轻撬一下”;
  • 更擅长藏在正常业务里的细小缝隙;
  • 更注重长期价值,而不是打一枪换一个地方。

你不需要为一个代号彻夜难眠,却很值得借这个契机,问自己几个具体的问题:

  • 我们有多少个第三方服务是真正被“纳入安全视野”的,而不是“上线就忘”?
  • 我们的监控面板,是在告诉我“系统有没有在跑”,还是在告诉我“人是不是在用它做对的事情”?
  • 在公司里,有没有人被赋予足够的信任,可以在“只是觉得不太对”的时候按下暂停键?

这是我写下这篇文章最大的目的——

不是让你恐慌一个看似神秘的“无名三角洲行动”,而是借它,把那些已经在你身边悄悄发生的变化,说得更直白一点。

如果你愿意,从看完这篇文章的今天开始,挑一件最容易落地的小事去改:

也许只是盘点一下正在用的第三方插件;

也许只是和业务负责人聊聊,“在你眼里,什么数据丢了最心痛”。

安全从来不是一夜之间搭好的铁墙,而是一次次不那么完美、却真诚的调整累积出来的——

这点,作为每天和这些“无名行动”打交道的人,我有足够的耐心,也希望你有一点点。